英国政府发布工具包,帮助公司改进漏洞披露流程
英国国家网络安全中心(NCSC)发布了一项指南——“漏洞披露工具包”,以帮助公司实施漏洞披露流程或在已建立漏洞披露流程的情况下进行改进。该指南强调,各种规模的组织都需要为鼓励负责任的漏洞披露。
这份指南并不是让漏洞披露更容易,而是提供了更好的流程建议及必要信息。
如今,大多数网络攻击持续发生,同时研究人员也在不断发现新的安全漏洞风险,所以,漏洞披露程序非常有必要。
不过,现状是,披露这些问题可能特别困难。因为在多数情况下,需要花费大量精力来寻找可以采取相关措施的联系人。NCSC表示,人们希望能够直接向负责的主体报告发现的漏洞。
该指南的内容包括:如何将外部漏洞信息定向给到合适的人;此外该指南遵循明确的标准,该标准定义了公认的关闭漏洞的框架。
NCSC建议设置易于查找的专用联系人(电子邮件地址或安全的Web表单)。这可以通过security.txt轻松完成,该文件是发布在域根目录/.well-known目录中的纯文本文件。security.txt可以存储覆盖公司的安全联系人和漏洞披露政策,也可以链接到这些信息。
确认并非网络钓鱼的情况下,企业应该及时响应未经请求的漏洞披露做出响应,可以与他们互动或者表示感谢等。一家减少其基础结构中漏洞数量的公司,可以提供更安全的产品和服务,并降低成为网络攻击受害者的风险。
此外,NCSC建议企业避免强迫漏洞披露者签署保密协议,“因为个人只是想确保漏洞已得到修复。”所以,让研究人员了解漏洞的处理进展也很重要,这表明对漏洞披露的透明及赞赏。这样做的另一个好处是,可以重新测试并确认问题已经解决。
“漏洞披露工具包”的发布是将漏洞报告嵌入英国立法框架的序言。英国政府目前正在制定法律,要求智能设备制造商向公众提供漏洞披露流程。
参考来源:

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
针对东南亚中小企业的勒索软件攻击急剧下降
根据卡巴斯基的数据,今年针对东南亚中小型企业的勒索软件攻击数量急剧下降。 数据显示,在东南亚地区发现和阻止的勒索软件攻击数量从2019年1月至6月的140万次下降至2020年上半年的50万次左右,降幅超过64%。 检测量降幅最大的是新加坡(89.79%),其次是马来西亚(87.65%)和印度尼西亚(68.17%)。 此外,菲律宾、泰国和越南的攻击数量也大幅下降。 尽管如此,在2020年第二季度,印度尼西亚和越南的勒索软件攻击仍然在全球排名第四和第八,中国、巴西和俄罗斯则在卡巴斯基的勒索软件攻击全球排名中名列前茅。 卡巴斯基高级恶意软件分析师费多尔·西尼辛(Fedor Sinitsyn)指出,整个地区的攻击率下降反映了WannaCry勒索软件活动的下降,该活动利用过时的微软Windows系统中的安全缺陷,在2017年造成了全球混乱。 他说:“造成攻击减少的主要因素是WannaCry勒索软件的减少。最有可能的是,随着越来越多的系统得到修补,这种不受控制的蠕虫随着时间的推移获得的目标越来越少。” 然而,随着一个威胁的消退,另一个更复杂的威胁正在出现,卡巴斯基东南亚区总经理杨思勇警告说:“勒索...
- 下一篇
“名利双收”:黑客盯上退伍军人的数据信息
近年来,针对退伍军人群体发起的网络攻击案例越来越多。根据某些研究机构发起的调查,这些黑客之所以盯上退伍军人,原因在于“要名也要利”,窃取信息获取金钱利益或者利用老兵自身的荣誉进一步行动。 就在本周,美国退伍军人事务部(简称VA)周一宣布,遭受第三方恶意网络攻击,泄露了约46000名退伍军人的数据信息。 VA财务服务中心(FSC)负责人表示,“黑客利用未授权用户权限访问了网站。” 此次攻击还采用了社会工程学技巧,并利用身份认证协议获取FSC应用程序,然后再转向为美国老兵提供的专属医疗保险VA支付选项,以此获利。 目前,该攻击事件仍在调查中,VA认为黑客可能已经访问了老兵的信息记录,比如社会保障号码。 在发生数据泄露事件后,VA的FSC立即通知了那些可能遭受数据泄露的老兵(包括已经去世的老兵近亲),告知他们数据泄露的潜在风险。同时,VA还将为那些泄露的社会保障号码免费提供社保卡保护服务申请。 VA现在已经关闭FSC应用程序,防止黑客进一步入侵或者劫持相关支付订单,直到全面的安全检查结束后再重新上线。 实际上,这不是VA第一次遭受黑客攻击了,在2006年曾发生过一次更大规模的数据泄露事件。一...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS关闭SELinux安全模块
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2整合Redis,开启缓存,提高访问速度
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- CentOS7,8上快速安装Gitea,搭建Git服务器